Penetrasjonstesting av webapplikasjoner
Manuell testing av webapplikasjoner for svakheter i autentisering, tilgangskontroll, forretningslogikk og håndtering av data.
Applikasjonssikkerhet
Testing av REST-, GraphQL-, gRPC- og WebSocket-grensesnitt for mangelfull autorisasjon, dataeksponering og misbruk av forretningsflyter.
Applikasjonssikkerhet
Et API eksponerer forretningslogikken direkte, uten grensesnittet som før skjulte den. Identifikatorene ligger åpent, felt som klienten aldri viser, blir likevel akseptert av serveren, og hvert endepunkt er én forespørsel unna for alle som har et token.
Vi arbeider ut fra spesifikasjonen der den finnes, og rekonstruerer den fra trafikken der den mangler. Hvert endepunkt kalles i hver rolle, med identifikatorene til andre brukere og leietakere, med felt det ikke burde akseptere og i en rekkefølge som arbeidsflyten ikke forventer.
01Omfang
02Fremgangsmåte
Vi sammenligner spesifikasjonen med reell trafikk og med mobil- og webklientene, og lister opp endepunktene som finnes, men ikke er dokumentert.
Hver operasjon kalles med påloggingsinformasjonen til hver rolle mot objekter som tilhører andre brukere og leietakere. Resultatet er en matrise over hva som er tillatt, mot hva som burde være tillatt.
Vi sender felt, typer og strukturer som skjemaet ikke forventer: ekstra egenskaper, nestede spørringer, overdimensjonerte batcher, motstridende innholdstyper.
Operasjoner spilles av på nytt, stokkes om og kjøres parallelt for å finne kappløpssituasjoner og flyter som kan automatiseres til skade for virksomheten.
03
04
05Standarder
De mest kritiske risikoene for API-er.
OWASP Foundation
Testtilfeller for webapplikasjoner og API-er.
OWASP Foundation
Krav som en applikasjon verifiseres mot.
OWASP Foundation
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
Svakhetsklassen bak hvert funn.
The MITRE Corporation
06Spørsmål
Ja. Vi rekonstruerer grensesnittet fra trafikken til klientene dine og fra hvordan serveren oppfører seg. At dokumentasjonen mangler, er i seg selv et funn, og oversikten vi lager, er en del av rapporten.
Målet er grensesnittet mellom systemer, ikke sidene en person ser. Arbeidet konsentreres om autorisasjon av hvert objekt og hver operasjon, om skjemaer og om automatisert misbruk. Det er der innbrudd via API-er har sitt utspring.
Ja, fra den posisjonen i nettverket som du definerer: fra internett, fra et partnernettverk eller fra innsiden av klyngen. Interne API-er stoler ofte mer på dem som kaller dem, enn de burde.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.